Azure SRE Aracısı'nda kullanıcı rolleri ve izinleri

Ajanınız sorunları araştırabilir, üretim altyapısı üzerinde eylemler gerçekleştirebilir ve ortamınızdaki hassas verilere erişebilir. Erişim denetimi kimlerin eylem isteyebileceğini, kimlerin bunları onaylayabileceğinizi ve aracının yapılandırmasını kimlerin değiştirebileceğini belirler.

Erişim denetimine genel bakış

Erişim denetimi üç katmanda çalışır:

Katman Denetimler "Şurada yapılandırıldı:"
Kullanıcı rolleri (bu sayfa) Kullanıcıların aracıyla yapabilecekleri Azure IAM aracı kaynağı üzerinde
Çalıştırma modları Ajanın harekete geçmeden önce sorup sormadığı Her bir yanıt planı ve her bir zamanlanmış görev için
Aracı izinleri Ajanın Azure’da erişebilecekleri; yedek olarak başkası adına (OBO) yetkilendirmesiyle Kaynak gruplarında RBAC rolleri

Dört yerleşik rol

Rol Bunu yapabilir Yapılamaz
SRE Ajan Okuyucusu İş parçacıklarını, günlükleri, olayları görüntüle Sohbet etme, eylem isteme, herhangi bir şeyi değiştirme
SRE Aracısı Standart Kullanıcısı Sohbet edin, teşhis yapın, işlem talep edin, planlanmış görevleri yönetin, bilgi belgelerini yükleyin, kod deposu bağlayıcıları ekleyin Eylemleri onaylayın, özel ajanlar oluşturun, kaynakları silin
SRE Temsilcisi Yazar Özel ajanlar oluşturun, yanıt planları oluşturun, olay yönetimini yapılandırın Sohbet edin, eylemleri onaylayın, bilgi belgeleri yükleyin, kod deposu bağlayıcıları ekleyin, planlanmış görevler oluşturun, kaynakları silin
SRE Aracısı Yöneticisi Eylemleri onaylama, bağlayıcıları yönetme, kaynakları silme —

Aracıyı oluşturan kullanıcı otomatik olarak SRE Aracısı Yöneticisi rolünü alır.

Caution

SRE Temsilci Yazarı rolü tek başına depo ekleyemez veya portala bilgi yükleyemez. Bu işlemler, Yazar rolünün içermediği Microsoft.App/agents/memory/write veri işlemini gerektirir. Yazar rolü threads/write özelliğini de içermez, bu nedenle Yazar sohbet edemez.

Ajanı özelleştirmek ve depoları bağlamak veya bilgi yüklemek için hem SRE Agent Standart Kullanıcı hem de SRE Ajan Yazarı atamak veya SRE Ajan Yöneticisi atanmak. Azure Sahibi ve Katkıcı rolleri bu rollerin yerini almaz çünkü SRE Ajan veri eylemlerini değil, kontrol düzlemi eylemlerini sağlarlar.

Uyarı

Ayrıca depo ve GitHub kimlik bilgisi kaynaklarını, Azure Resource Manager (ARM) uzantı yolları aracılığıyla Microsoft.App/agents/{agent}/repositories ve Microsoft.App/agents/{agent}/githubAuths altında yönetebilirsiniz. Bu yollar, Yazar rolünün içerdiği extendedAgents izinleri kullanır. Sonuç olarak, bir işlem ARM üzerinden başarılı olabilir ancak Yazar rolüne sahip bir kullanıcı için portalda başarısız olabilir. Kullanıcı desteklenen portal iş akışına ihtiyaç duyduğunda SRE Agent Standard Kullanıcısı atayın.

Kim hangi role sahip olmalıdır?

Rol Bağışla
SRE Ajan Okuyucusu Denetçiler, uyumluluk ekipleri, görünürlüğe ihtiyacı olan paydaşlar
SRE Aracısı Standart Kullanıcısı L1/L2 mühendisleri, ilk müdahale ekipleri, sorunları tanılayan herkes
SRE Temsilcisi Yazar Özel ajanlar oluşturan SRE mühendisleri, yanıt planı yazarları, ajan davranışını özelleştiren ekip üyeleri
SRE Aracısı Yöneticisi SRE yöneticileri, bulut yöneticileri, olay komutanları

Portal izinlerini nasıl uygular?

Portal, aracıya eriştiğinizde Azure rol atamalarınızı denetler. Erişim iki düzeyde uygulanır.

Aracı erişimi yok

SRE Ajanı rol atamanız olmadığında, portalda kalkan simgesi ve Azure IAM dikey penceresini açan Access Control düğmesine sahip Erişim Gerekli ekranı gösterilir. Kaynakta Azure Sahip veya Katkıda Bulunan varsa, Yönetici rolünü otomatik olarak atamaya yönelik bir başlık teklifi de görürsünüz.

Sunucu tarafı uygulama

SRE Aracısı rolünüz varsa ancak izinlerinizin ötesinde bir eylem gerçekleştirmeye çalıştığınızda arka uç eylemi 403 hatasıyla engeller. Örneğin, bir Okuyucu mesaj gönderemez, Standart Kullanıcı özel bir ajan oluşturamaz ve bir Yazar bir eylemi onaylayamaz veya portala bir depo bağlayıcısı ekleyemez. Portal bir sayfaya yönelmenize veya bir buton seçmenize izin verebilir, ancak işlem sunucuya ulaştığında başarısız olur. 403 yanıtında boş bir gövde olabilir, bu yüzden Key Vault, ARM veya ağ sorunlarını çözmeden önce kullanıcının SRE Agent rolünü doğrulayın.

Uyarı

Bazı portal özellikleri, yazma izinlerinizin olmadığı durumlarda düğmeleri proaktif olarak devre dışı bırakır. Ancak bu, tüm özelliklerde henüz tutarlı değildir; arka uç, kullanıcı arabiriminin ne gösterdiğinden bağımsız olarak her zaman doğru izinleri zorunlu tutar.

Her rolün erişebileceği şeyler

Alan Reader Standart Kullanıcı Yazar Administrator
sohbet Konuları görüntüle (salt okunur) Mesaj gönderme, ileti dizilerini başlatma Konuları görüntüle (salt okunur) Tam erişim, eylemleri onayla, konuları sil
Aracı Tuvali Özel temsilcileri görüntüle Özel temsilcileri görüntüle Özel aracı oluşturma, düzenleme, silme Özel aracı oluşturma, düzenleme, silme
Bilgi bankası Belgelere göz atma Belgeleri Gez + Yükle Belgelere göz atma Belgeleri yükle ve sil
Kod deposu bağlayıcıları Bağlayıcıları görüntüleme Bağlantı öğelerini görüntüle + ekle, düzenle Bağlayıcıları görüntüleme Bağlayıcı ekleme, düzenleme, silme
Yanıt planları Planları görüntüleme Planları görüntüleme Plan oluşturma, düzenleme, silme Plan oluşturma, düzenleme, silme
Yönetilen kaynaklar Kaynakları görüntüleme Kaynakları görüntüleme Kaynakları görüntüleme Kaynak ekleme, kaldırma
Zamanlanmış görevler — Görevler oluştur, düzenle, sil — Görevler oluştur, düzenle, sil
Settings Ayarları görüntüleme Ayarları görüntüleme Ayarları görüntüleme Ayarları değiştir, ajanı durdur veya sil

Rol atayın

Rolleri Azure portalı (Access control (IAM)>Add role assignment) veya Azure CLI ile atama yapın.

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Rol adını gerektiğinde , SRE Agent Standard User, veya SRE Agent Reader ile SRE Agent Authordeğiştirin.

Ajan kaynak kimliğini bulmak için şu çalıştırın:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Roller birlikte nasıl çalışır?

Step Kim Eylem
1 Mühendis (Standart Kullanıcı) "Yapılandırma sorununu düzeltin"
2 Yazar Yapılandırma düzeltmeleri için yanıt planı olan özel bir ajan oluşturur
3 Aracı Bir iyileştirme planı hazırlar
4 Aracı Eylem Yönetici onayı gerektirdiği için yürütülemez
5 Yönetici (Yönetici) Gözden geçirmeler ve onaylar
6 Aracı Düzeltmeyi, yönetilen kimliğini veya OBO yetkilendirmesini kullanarak yürütür